企业网络互联与接入外网的注意事项和应采取的措施

来自:    更新日期:早些时候
结合互联网组建与网络安全的重要性,论述企业网络互联与接入外网的注意事项和应采取的措施~

这个需要长篇大论,需要个方案,照顾网络系统的方方面面

参考
为了使各 规范的使用 城域网的网络资源,统一 城域网管理和监控,特将使用 城域网的注意事项通知如下:

一、接入 城域网电脑和网络设备设置的注意事项。

1、所有接入或计划接入教育城域网的电脑需要使用通过市 中心分配的教育网地址,申请到地址了的 需安排时间尽快将原来使用的私有地址改 网地址,还未申请到的请参照“网络应用介绍及各种应用申请流程”进行申请。

2、为了准确的解析教育网内服务器在 域网中心机房架设了DNS服务器,加入教育城域网的PC在设置DNS的时候需要将“首选DNS”设置为125.218.65.222,“备用DNS”设置为202.96.134.133

3、接入VPN路由器为 域网中心机房统一管理,未经授权的单位和个人严禁对该设备进行更改。 域网的网络结构是一个统一的整体,单个设备的错误配置可能导致整个网络出现故障,所以进行此项规定。

4、教育网IP地址与使用者姓名的对应关系需进行电子文档存档,该表格格式请参照附件“XX学校IP地址分配表”。 网管老师保存一份,发 网管中心一份。

二、网络使用,上网行为管理的注意事项

1、 网络中心已经使用流量控制与审计设备,将对全区上网行为进行控制和审计,我们将严格执行“互联网安全保护技术措施规定(公安部令第82号)”所规定的不得利用互联网安全保护技术措施侵犯用户的通信自由和通信秘密。网络内容审计由网络管理人员定期检查,对使用网络进行的违法行为进行纪录和上报,情节严重的报公安机关按照“计算机信息网络国际联网安全保护管理办法(公安部令第33号)”依法处理,33号令和82号令请查看“龙 教育信息网”通知公告栏中的电子档附件。

2、对发现网络行为违反国家法规,情节不是很严重的最先由审计管理人员电话对其行为进行纠正,屡教屡犯者交由直接领导或局领导处理。网络行为审计内容将根据公安部要求保存3个月,如对审计结果有异意可在3个月内到管理中心进行确认查询。

3、依据提带宽利用率,提高工作效率的指导思想。针对 城域网的所有用户对使用P2P软件进行在线电影、软件下载等网络行为进行禁止,限制时间为周一到周五(上午8:00-12:00,下午2:00-18:00),P2P软件包括“BT、eMule、PPLive、QQLive、PP stream、风行”等使用P2P协议的软件。

4、在带宽有效利用方面还将对“快车、迅雷”等高速下载软件进行适量的速度限制,以保证网络资源平均有效的分布。

5、对于突破网络审计控制,进行违反以上规定的网络行为网络中心可对停止其网络服务,保存好相关纪录,然后再与当事人进行确认。

三、网络故障的确认和解决注意事项

1、 网管 在日常使用过程中网络出现问题能确定网络故障的必须迅速解决,以免由于一所 或一台电脑引发整个教育城域网通信故障。

2、如出现故障无法查找到问题可与****联系,办公电话:****,手机:******,我们会在尽短的时间内为您解决问题。

3、如确定该学校网络问题暂时无法解决,而该问题又影响整个 城域网的正常运行将对学校进行停网。直到学校解决问题为止。

四、要通过网络中心将学校网站发布到外网的注意事项

1、 网站一般以宣传学校精神,发布学校新闻,交流教学与学习心得等为住。如内容涉及软件下载请注明“软件由何处转发,该软件只做产品试用和研究用,请在下载后24小时内删除,如该软件符合您的需求请购买正版软件”一般情况下不赞成学校对外公开网站有软件下载,涉及到版权问题需着重考虑。

2、 网站要通过网络中心发布到外网,申请流程请查看“网络应用介绍及各种应用申请流程”

3、在网络发布到外网或将要发布到外网之前请先到“工业和信息化部ICP、IP、域名信息备案管理系统”进行备案,备案申请地址: 备案流程请参考 “网络应用介绍及各种应用申请流程”

随着Internet/Intranet技术的飞速发展和广泛应用,网络安全问题愈来愈突出,已成为当前的一大技术热点。黑客技术的公开和有组织化,以及网络的开放性使得网络受到攻击的威胁越来越大。而企业对这一问题严重性的认识和所具备的应付能力还远远不够。加上管理不当,应用人员水平参差不齐,没有有效的方式控制网络的安全状况,企业理想中的安全与实际的安全程度存在巨大的差距。

  1、网络安全面临的威胁

  (1)、人为的无意失误,如操作员安全配置不当造成的安全漏洞,用户安全意识不强,用户口令选择不慎,用户将自己的帐号随意转借他人或与别人共享等都会对网络安全带来威胁。

  (2)、人为的恶意攻击,来自内部的攻击者往往会对内部网安全造成最大的威胁,因为他们本身就是单位内部人员,对单位的业务流程,应用系统,网络结构甚至是网络系统管理非常熟悉,而这些人员对Intranet发起攻击的成功率可能最高,造成的损失最大,所以这部分攻击者应该成为我们要防范的主要目标。

  (3)、网络软件的漏洞和“后门”网络软件不可能是百分之百的无缺陷和无漏洞的,这些漏洞和缺陷恰恰是黑客进行攻击的首选目标。曾经出现过的黑客攻入网络内部的事件大部分就是因为安全措施不完善所招致的苦果。另外,软件的“后门”都是软件公司的设计编程人员为了自便而设置的,一般不为外人所知,可一旦“后门”洞开,其造成的后果将不堪设想。

  (4)、互联网络的不安全因素,国际互联网络是跨越时空的,所以安全问题也是跨越时空的。虽然我们国家的网络不发达,但是我们遭到的安全危险却是同国外一样的,这是一个很严重的问题。在不同的行业,所遭受的攻击因行业和网络服务的不同而不同。在电信或者ICP市场,进攻服务系统比较多;而在银行业,对数据系统的进攻相对更频繁;政府方面,对服务的进攻,尤其是其信息发布系统很频繁。

  (5)、病毒入侵,目前,网络病毒种类繁多,病毒很容易通过互联网或其他途径(如通过各接入点、日常维护操作、磁盘、其他外网)进入网络内部各服务器,造成网络拥塞、业务中断、系统崩溃。而现在流行的各种新型网络病毒,将网络蠕虫、计算机病毒、木马程序合为一体,发展到融和了多种技术于一体,互相利用和协同,已不仅仅是单一的攻击和漏洞利用,使系统自身防不胜防。病毒发作对系统数据的破坏性、和系统本身都将会造成很大的影响。

  2、网络攻击的一般方法

  从黑客的角度来看,黑客可以利用的方式多种多样,包括:

  (1)使用探察软件,猜测和分析操作系统类别、网络提供服务、网络的结构等;

  (2)使用强制攻击软件对网络进行攻击,例如针对POP的强行的密码猜解,SQL的密码猜解等;

  (3)使用漏洞扫描工具,发现漏洞,进而采用缓存溢出等手段直接或者间接的获取系统超级用户权限;如系统平台自身由于漏洞被黑客利用,将直接导致全厂业务服务的中断。

  (4)使用木马进行非法连接;

  (5)利用疏忽的数据库简单配置,例如超级管理员密码简单甚至为空或者用户密码和用户名相同等漏洞,获取数据库的某些权限,进而获得系统的权限。

  (6)利用可信任的关系进行攻击,例如深圳电信网站的某些数据库设定的访问地址,这样黑客可以先攻击这些被数据库信任的地址进行逐“跳”的攻击。

  (7)DDOS攻击,使用各种工具进行洪水攻击;利用漏洞的拒绝服务攻击。

  3、企业网络安全防护措施

  根据企业网络系统的实际防护需要,必须保护的内容包括:Web主机(门户网站、OA系统等基于Web访问的主机),数据库主机,邮件服务器等,网络入口,内部网络检测。对企业重要的是有效防护Web服务器的非法访问和网页被非法修改,防护数据库服务器数据被非授权用户非法访问或被黑客篡改、删除。一旦发现服务器遭入侵或网页被篡改,能进行及时报警和恢复处理。

  (1)防火墙,在外部网络同内部网络之间应设置防火墙设备。如通过防火墙过滤进出网络的数据;对进出网络的访问行为进行控制和阻断;封堵某些禁止的业务;记录通过防火墙的信息内容和活动;对网络攻击的监测和告警。禁止外部用户进入内部网络,访问内部机器;保证外部用户可以且只能访问到某些指定的公开信息;限制内部用户只能访问到某些特定的Intenet资源,如WWW服务、FTP服务、TELNET服务等;防火墙产品本身具有很强的抗攻击能力。使用硬件防火墙,管理和维护更加方便有效。

  (2)、入侵检测系统,企业内部主机操作系统种类一般在两种以上,而目前漏洞攻击手法大部分是基于操作系统已有的安全漏洞进行攻击,通过使用防火墙设备可以防范大部分的黑客攻击,但是有些攻击手法是通过防火墙上开启的正常服务来实现的,而且防火墙不能防范内部用户的恶意行为和误操作。通过使用入侵检测系统,可以监视用户和系统的运行状态,查找非法用户和合法用户的越权操作;检测系统配置的正确性和安全漏洞,并提示管理员修补漏洞;对用户非法活动的统计分析,发现攻击行为的规律;检查系统程序和数据的一致性和正确性;能够实时对检测到的攻击行为进行反应。

  (3)网络漏洞扫描入侵者一般总是通过寻找网络中的安全漏洞来寻找入侵点。进行系统自身的脆弱性检查的主要目的是先于入侵者发现漏洞并及时弥补,从而进行安全防护。由于网络是动态变化的:网络结构不断发生变化、主机软件不断更新和增添;所以,我们必须经常利用网络漏洞扫描器对网络设备进行自动的安全漏洞检测和分析,包括:应用服务器、WWW服务器、邮件服务器、DNS服务器、数据库服务器、重要的文件服务器及交换机等网络设备,通过模拟黑客攻击手法,探测网络设备中存在的弱点和漏洞,提醒安全管理员,及时完善安全策略,降低安全风险。

  (4)、防病毒系统要防止计算机病毒在网络上传播、扩散,需要从Internet、邮件、文件服务器和用户终端四个方面来切断病毒源,才能保证整个网络免除计算机病毒的干扰,避免网络上有害信息、垃圾信息的大量产生与传播。单纯的杀毒软件都是单一版系统,只能在单台计算机上使用,只能保证病毒出现后将其杀灭,不能阻止病毒的传播和未知病毒的感染;若一个用户没有这些杀毒软件,它将成为一个病毒传染源,影响其它用户,网络传播型病毒的影响更甚。只有将防毒、杀毒融为一体来考虑,才能较好的达到彻底预防和清除病毒的目的。

  因此,使用网络防、杀毒的全面解决方案才是消除病毒影响的最佳办法。它可以将进出企业网的病毒、邮件病毒进行有效的清除,并提供基于网络的单机杀毒能力。网络病毒防护系统能保证病毒库的及时更新,以及对未知病毒的稽查。另外,要提高网络运行的管理水平,有效地、全方位地保障网络安全。

  4、企业网络安全解决方案

  广义的计算机系统安全的范围很广,它不仅包括计算机系统本身,还包括自然灾害(如雷电、地震、火灾等),物理损坏(如硬盘损坏、设备使用寿命到期等),设备故障(如停电、电磁干扰等),意外事故等。

  狭义的系统安全包括计算机主机系统和网络系统上的主机、网络设备和某些终端设备的安全问题,主要针对对这些系统的攻击、侦听、欺骗等非法手段的防护。以下所有的计算机系统安全均是狭义的系统安全范畴。规划企业网络安全方案,要根据企业的网络现状和网络安全需求,结合网络安全分析,一是需要加强对网络出口安全方面的控制和管理,防止安全事故的发生;二是加强内部网络访问控制,以业务分工来规划网络,限制网络用户的访问范围;同时增加网络安全检测设备,对用户的非法访问进行监控。我们建议,企业的安全解决方案一般应有下面一些做法:

  (1)在Internet接入处,放置高性能硬件防火墙(包括防火墙+带宽管理+流探测+互动IDS等)。防火墙要支持包过滤和应用级代理两种技术,具有三种管理方式,能够很方便的设置防火墙的各种安全策略,并且能够与网络入侵检测系统进行互动,相互配合,阻挡黑客的攻击。

  (2)在内网快速以大网交换机上连接一个网络入侵检测系统,对进入内网的数据包进行检查,确保没有恶意的数据包进入,从而影响内网数据服务器的正常工作。

  (3)使用互联网入侵检测系统对DMZ区和内网的服务器(包括Web服务器/应用服务器、数据服务器、DNS服务器、邮件服务器和管理服务器等),以及桌面计算机进行扫描和评估,进行人工安全分析,以确定其存在的各种安全隐患和漏洞,并根据扫描的结果提出加固建议,保护企业网络系统的正常工作。

  (4)在各主要服务器上安装服务器防病毒产品,对服务器进行病毒防护,确保病毒不会进入各服务器,并且不会通过服务器进行传播。

  (5)用一台专用的PC服务器安装服务器防病毒系统,并在内网上安装工作站防病毒产品,通过服务器防病毒系统对这些工作站进行管理和升级。

为了使各 规范的使用 城域网的网络资源,统一 城域网管理和监控,特将使用 城域网的注意事项通知如下:

一、接入 城域网电脑和网络设备设置的注意事项。

1、所有接入或计划接入教育城域网的电脑需要使用通过市 中心分配的教育网地址,申请到地址了的 需安排时间尽快将原来使用的私有地址改 网地址,还未申请到的请参照“网络应用介绍及各种应用申请流程”进行申请。

2、为了准确的解析教育网内服务器在 域网中心机房架设了DNS服务器,加入教育城域网的PC在设置DNS的时候需要将“首选DNS”设置为125.218.65.222,“备用DNS”设置为202.96.134.133

3、接入VPN路由器为 域网中心机房统一管理,未经授权的单位和个人严禁对该设备进行更改。 域网的网络结构是一个统一的整体,单个设备的错误配置可能导致整个网络出现故障,所以进行此项规定。

4、教育网IP地址与使用者姓名的对应关系需进行电子文档存档,该表格格式请参照附件“XX学校IP地址分配表”。 网管老师保存一份,发 网管中心一份。

二、网络使用,上网行为管理的注意事项

1、 网络中心已经使用流量控制与审计设备,将对全区上网行为进行控制和审计,我们将严格执行“互联网安全保护技术措施规定(公安部令第82号)”所规定的不得利用互联网安全保护技术措施侵犯用户的通信自由和通信秘密。网络内容审计由网络管理人员定期检查,对使用网络进行的违法行为进行纪录和上报,情节严重的报公安机关按照“计算机信息网络国际联网安全保护管理办法(公安部令第33号)”依法处理,33号令和82号令请查看“龙 教育信息网”通知公告栏中的电子档附件。

2、对发现网络行为违反国家法规,情节不是很严重的最先由审计管理人员电话对其行为进行纠正,屡教屡犯者交由直接领导或局领导处理。网络行为审计内容将根据公安部要求保存3个月,如对审计结果有异意可在3个月内到管理中心进行确认查询。

3、依据提带宽利用率,提高工作效率的指导思想。针对 城域网的所有用户对使用P2P软件进行在线电影、软件下载等网络行为进行禁止,限制时间为周一到周五(上午8:00-12:00,下午2:00-18:00),P2P软件包括“BT、eMule、PPLive、QQLive、PP stream、风行”等使用P2P协议的软件。

4、在带宽有效利用方面还将对“快车、迅雷”等高速下载软件进行适量的速度限制,以保证网络资源平均有效的分布。

5、对于突破网络审计控制,进行违反以上规定的网络行为网络中心可对停止其网络服务,保存好相关纪录,然后再与当事人进行确认。

三、网络故障的确认和解决注意事项

1、 网管 在日常使用过程中网络出现问题能确定网络故障的必须迅速解决,以免由于一所 或一台电脑引发整个教育城域网通信故障。

2、如出现故障无法查找到问题可与****联系,办公电话:****,手机:******,我们会在尽短的时间内为您解决问题。

3、如确定该学校网络问题暂时无法解决,而该问题又影响整个 城域网的正常运行将对学校进行停网。直到学校解决问题为止。

四、要通过网络中心将学校网站发布到外网的注意事项

1、 网站一般以宣传学校精神,发布学校新闻,交流教学与学习心得等为住。如内容涉及软件下载请注明“软件由何处转发,该软件只做产品试用和研究用,请在下载后24小时内删除,如该软件符合您的需求请购买正版软件”一般情况下不赞成学校对外公开网站有软件下载,涉及到版权问题需着重考虑。

2、 网站要通过网络中心发布到外网,申请流程请查看“网络应用介绍及各种应用申请流程”

3、在网络发布到外网或将要发布到外网之前请先到“工业和信息化部ICP、IP、域名信息备案管理系统”进行备案,备案申请地址: 备案流程请参考 “网络应用介绍及各种应用申请流程”

外链


企业网络互联与接入外网的注意事项和应采取的措施视频

相关评论:
  • 17010957873企业网络互联与接入外网的注意事项和应采取的措施
    褚封雷1、所有接入或计划接入教育城域网的电脑需要使用通过市 中心分配的教育网地址,申请到地址了的 需安排时间尽快将原来使用的私有地址改 网地址,还未申请到的请参照“网络应用介绍及各种应用申请流程”进行申请。2、为了准确的解析教育网内服务器在 域网中心机房架设了DNS服务器,加入教育城域网的PC在设置...

  • 17010957873企业设计海外业务,如何合法访问外网?
    褚封雷3. 对于大公司,合规访问海外网络是必要的,以防相关部门检查与竞争对手举报。合法访问外网的方法是选择正规的服务商,如拥有政府颁发的固网传输资质证书的服务商,可通过电信国际出口专线进行连接,同时利用SD-WAN技术,具备99.99%的网络可用性、多运营商多链路保护、IDC与ISP资质证书,覆盖全球的节点,...

  • 17010957873公司电脑同时连接内网和外网,地址都是一个192.168.1.1,如何设置不影响...
    褚封雷三、“光纤接入用户端设备”应该一端接光纤,这根光纤接到网通公司去,另一端接双绞网线,这根线提供给接入设备上网(也就是从这里接路由了)。如果“光纤接入用户端设备”的IP为192.168.1.1,你需要修改它,让它与路由器的IP同网段。四、最后想说的是,象一个单位的接入,如果自已没有相关的知识...

  • 17010957873单位专网和光纤上互联网能同时用吗?
    褚封雷可以,需要双网接入,需要支持双wan口的路由器来实现。交换机三层只是划分vlan,减小广播域的,如下图:

  • 17010957873登陆外网违法吗
    褚封雷任何单位和个人不得自行建立或者使用其他信道进行国际联网。用户向接入单位申请国际联网时,应当提供有效身份证明或者其他证明文件,并填写用户登记表。接入单位应当在收到用户申请后5个工作日内,以书面形式答复用户。《中华人民共和国计算机信息网络国际联网管理暂行规定实施办法》第十条接入网络必须通过互联网络...

  • 17010957873企业上网用什么方式最适合?光纤接入方式哪家正规?
    褚封雷上传一般都在512Kbit\/s到2Mbit\/s之间。注意这个速度是比特率,如果换成平时的下载速度应该要除以8.以上的物理接入方式都可以采用)固定IP的专线业务(这种业务不需要输入账号密码,而是直接设置运营商提供的IP地址,且上传的速度和下载的一样,但费用相对较高。以上的物理接入方式都可以采用)...

  • 17010957873购买华为路由器时需要注意哪些事项
    褚封雷二、外网接入 企业网络一般都采用多WAN口路由器,多WAN口路由器重点表现在带宽叠加、负载平衡,还需要注意多WAN口路由品是不是支撑叠加和平衡。三、防火墙功能 防火墙目前所有的路由器都有,只是功能是否强大的区别,家用的一般性的防火墙就可以了,封锁病毒网站、端口、IP等等,而企业路由器就必须有专业...

  • 17010957873上外网违法吗
    褚封雷一般不违法,但是擅自建立、使用非法定信道进行国际联网;接入网络未通过互联网络接入国际联网是违法的。法律依据:《中华人民共和国计算机信息网络国际联网管理暂行规定》第十四条 责令停止联网,给予警告,有违法所得的,没收违法所得;对单位可以并处一万五千元以下罚款。(一)擅自建立、使用非法定信道进行...

  • 17010957873如何禁止外来设备访问企业内网和外网?
    褚封雷如果外来电脑、手机或者平板接入局域网,必须先通过管理员授权方可接入,还可以直接勾选“自动隔离外来电脑\/手机\/平板”,那么外来设备就无法连接企业内部局域网了。如果一旦发现非法行为,可以将其手动隔离或者自动隔离。另外,还可以限制其访问内网或者访问外网的权限。如图所示:   那么...

  • 17010957873什么是非法外联(如何防范违规外联)
    褚封雷严禁在内网计算机上接入外网网线,禁止使用内置无线功能的设备,如U盘和无线热点。同时,对设备维修也需谨慎,防止在维修过程中意外接入互联网。安装电脑监控软件,如域之盾等,可以对员工的网络行为进行监管,确保网络安全。总的来说,大型企业必须高度重视并预先防范电脑违规外联,以避免可能产生的财产损失。

  • 相关主题精彩

    版权声明:本网站为非赢利性站点,内容来自于网络投稿和网络,若有相关事宜,请联系管理员

    Copyright © 喜物网